INTEGRITY Документация

Основные понятия

Уровень паранойи

Paranoia level (PL) классифицирует правила OWASP по степени агрессивности. Уровни варьируются от PL1 до PL4, где PL4 — самый строгий:

Каждое правило управляемого набора OWASP связано с уровнем паранойи. Правила с более высокими уровнями паранойи считаются более агрессивными и обеспечивают усиленную защиту. Однако из-за ложных срабатываний они могут блокировать больше легитимного трафика.

Когда вы настраиваете paranoia level набора OWASP, вы включаете все правила всех paranoia level вплоть до выбранного. Например, если задать набору paranoia level PL3, включаются правила уровней PL1, PL2 и PL3.

Когда вы задаёте уровень паранойи набора правил, WAF массово включает соответствующие правила. Затем при необходимости вы можете отключить отдельные правила по одному или по тегу. Если вы используете самый высокий уровень паранойи (PL4), вам, вероятно, придётся отключить часть его правил для приложений, которым нужно принимать сложные шаблоны входных данных.

Оценка угрозы запроса

Каждое правило OWASP, совпавшее с текущим запросом, имеет свою оценку. Оценка угрозы запроса — это сумма индивидуальных оценок всех правил OWASP, совпавших с запросом.

Порог оценки

Порог оценки (или порог аномалии) определяет минимальную суммарную оценку — полученную от совпавших правил OWASP, — при которой WAF применяет настроенное действие набора правил OWASP.

Доступны следующие пороги оценки:

Каждый порог (Low, Средний и Высокий) имеет связанное значение (60, 40 и 25, соответственно). Настройка Low (порог) означает, что для применения WAF настроенного действия набора должно сработать больше правил на текущем запросе.

Когда OWASP Anomaly Score Threshold установлен в Высокий, загрузка файлов может вызывать срабатывание 949110: Inbound Anomaly Score Exceeded из-за меньшего числа необходимых оценочных правил. Рассмотрите изменить порог оценки, настройка отдельных правил в наборе правил, или создание исключения при чрезмерном количестве ложных срабатываний.

Пример см. в Пример оценки OWASP.